- شناسه CVE-2025-41240 :CVE
- CWE-552 :CWE
- yes :Advisory
- منتشر شده: جولای 24, 2025
- به روز شده: جولای 24, 2025
- امتیاز: 10
- نوع حمله: Unknown
- اثر گذاری: Information Disclosure
- حوزه: سیستمهای مجازیسازی و مدیریت ابری
- برند: VMWare
- محصول: bitnamicharts/appsmith
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری بحرانی در سه چارت Bitnami Helm شناسایی شده است. این آسیب پذیری امکان دسترسی غیرمجاز به Kubernetes Secrets را از طریق مسیرهای قابلپیشبینی در root وبسرور فراهم میکند.
توضیحات
این آسیبپذیری باعث میشود Kubernetes Secrets در مسیری قابل پیشبینی بهصورت /opt/bitnami/*/secrets در دایرکتوری root وبسرور قرار گیرد (CWE-552). این مشکل در پیکربندی پیشفرض با مقدار usePasswordFiles=true رخ میدهد که در آن، Secrets بهجای متغیرهای محیطی، بهصورت فایل در فایلسیستم کانتینر نصب (mount) میشود. در صورت در دسترس بودن برنامه از طریق اینترنت، مهاجم میتواند بدون نیاز به احراز هویت یا تعامل با کاربر، با ارسال درخواست به URLهای خاص، به این فایلها دسترسی پیدا کرده و اطلاعات حساس مانند اعتبارنامهها را استخراج کند. این آسیبپذیری تاثیر قابل توجهی بر محرمانگی، یکپارچگی و در دسترسپذیری سیستم داشته و به دلیل پیچیدگی پایین حمله و امکان انجام آن از طریق شبکه, سطح ریسک بسیار بالا ارزیابی شده است. برای کاهش ریسک، بهترین راهکار بهروزرسانی به نسخههای پچشده می باشد.
CVSS
Score | Severity | Version | Vector String |
10.0 | CRITICAL | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product |
affected from 21.2.0 through 22.0.4 | bitnamicharts/appsmith |
affected from 5.2.0 before 6.0.19 | bitnamicharts/drupal |
affected from 24.2.0 before 25.0.4 | bitnamicharts/wordpress |
لیست محصولات بروز شده
Versions | Product |
22.0.4 | bitnamicharts/appsmith |
6.0.19 | bitnamicharts/drupal |
25.0.4 | bitnamicharts/wordpress |
نتیجه گیری
به کاربران توصیه میشود در اسرع وقت به نسخههای پچشده بهروزرسانی کنند. در صورتی که امکان بهروزرسانی فوری وجود ندارد، بهعنوان راهکار جایگزین میتوان مقدار گزینهی usePasswordFiles را به false تغییر داد یا دسترسی به مسیرهای مربوط به secrets را از طریق پیکربندی وبسرور یا Ingress محدود کرد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-41240
- https://www.cvedetails.com/cve/CVE-2025-41240/
- https://github.com/bitnami/charts/security/advisories/GHSA-wgg9-9qgw-529w
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-41240
- https://vuldb.com/?id.317483
- https://nvd.nist.gov/vuln/detail/CVE-2025-41240
- https://cwe.mitre.org/data/definitions/552.html